Банковское обозрение

Сфера финансовых интересов

  • Биометрический банкинг: что нужно знать при использовании биометрических персональных данных
08.11.2018 Best-practice
Биометрический банкинг: что нужно знать при использовании биометрических персональных данных

Развитие технологий дает банкам новые инструменты для обеспечения безопасности своих клиентов и контроля за своими сотрудниками



Все больше компаний в мире используют в своей деятельности биометрию: отпечатки пальцев, радужную оболочку глаз, индивидуальные особенности голоса и даже более экзотические идентификаторы. Как это изменит банкинг в ближайшем будущем?

В банковской сфере применение биометрических данных возможно в разных областях:

• организация доступа клиентов в депозитарий;

• идентификация плательщика при совершении безналичных платежей и других финансовых операций, например, через смартфон, АТС банка;

• беспарольный доступ к информационным системам банка;

• контроль доступа сотрудников в помещения банка, регистрация прибытия сотрудника в офис банка и убытия с целью контроля трудовой дисциплины, учета фактически отработанного времени.

31 декабря 2017 года был принят Федеральный закон № 482-ФЗ об удаленной идентификации клиентов, дающий банкам право открывать и вести счета, вклады, выдавать кредиты, осуществлять переводы денежных средств по поручению клиентов без их личного присутствия. Идентификация клиента будет осуществляться с использованием Единой системы идентификации и аутентификации (ЕСИА) и Единой биометрической системы (ЕБС). Человеку будет достаточно один раз прийти в банк, уполномоченный на регистрацию лиц в ЕСИА и ЕБС, и предоставить для размещения в этих системах свои биометрические данные — изображение лица и голос. После регистрации в ЕСИА и ЕБС человек сможет дистанционно получать финансовые услуги в любом банке, работающем в ЕБС.

Как же использовать биометрические данные и защитить себя и компанию от претензий контролирующих органов? Давайте разберемся с общими требованиями.

Сначала определим, что же такое биометрические персональные данные. Согласно действующему законодательству, это сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность: например, отпечатки пальцев, радужная оболочка глаз, голос. В определенных случаях даже простая фотография человека будет считаться его биометрическими персональными данными.

Известны случаи, когда работодатели размещали на личном пропуске работника фотографию без его согласия и получали штрафы. Так, Учебно-спортивный центр в Мурманске дошел до Верховного Суда РФ в попытке признать недействительным предписание Роскомнадзора устранить нарушение (учреждение помещало фотографии посетителей на пропуска, без их письменного согласия), но потерпел неудачу. Суды не усомнились в том, что фотография может быть отнесена к биометрическим персональным данным, ведь она характеризует физиологические и биологические особенности человека, по ней можно установить личность, сравнив фото с лицом предъявителя пропуска.

При внедрении в компании биометрической системы первым делом нужно определиться, в каких целях с ее помощью будут обрабатываться данные: только ли для обеспечения безопасности или, скажем, также для учета времени, фактически отработанного сотрудниками. По Закону собранные данные можно обрабатывать только в изначально установленных целях, зафиксированных, в частности, в Политике (Положении) компании в отношении обработки персональных данных, Правилах внутреннего трудового распорядка (применительно к работникам компании) и согласиях лиц на обработку их персональных данных, если их получение требуется по Закону (посетителей, клиентов, сотрудников). Если компания собирала данные только для контроля доступа сотрудников в свои помещения, то она не может потом использовать эти данные, например, для расчета заработной платы или для сбора какой-то статистики.

Цели обработки будут различаться для разных категорий лиц, которым принадлежат персональные данные: например, в отношении клиентов — идентификация для оказания им финансовых услуг, для работников — контроль трудовой дисциплины. При определении целей обработки персональных данных сотрудников важно учитывать, что перечень целей ограничен Законом. Он включает в себя обеспечение соблюдения законов и иных нормативных правовых актов; содействие работникам в трудоустройстве, получении образования и продвижении по службе; обеспечение личной безопасности работников; контроль количества и качества выполняемой работы и обеспечения сохранности имущества. Обработка персональных данных, не совместимая с этими целями, не допускается.

Во вторую очередь, нужно определить, какие персональные данные будут обрабатываться, и учесть это при формулировании целей обработки. Перечень данных не должен быть избыточным по отношению к целям обработки: если система внедряется для контроля доступа в помещения определенного круга лиц, то обработка, например, отпечатков пальцев и ФИО этих лиц будет соответствовать заявленной цели, а вот обработка их контактных данных может быть признана избыточной и противозаконной. Составленный список должен быть максимально полным и учитывать технологию работы системы, в которой используется биометрия.

По Закону, компания имеет возможность не получать согласия лиц на обработку их персональных данных, когда она необходима для исполнения договора, стороной которого является такое лицо, или для выполнения возложенных на компанию функций, полномочий и обязанностей. Проще говоря, если данные нужны для выполнения обязанностей сотрудников, условий договора, то согласие сотрудников или сторон договора не требуется. Так, обработка работодателем персональных данных своих работников в целях контроля исполнения ими своих трудовых обязанностей, соблюдения правил внутреннего трудового распорядка, учета рабочего времени и оплаты труда или обработка банком персональных данных клиента, необходимых для заключения договора с ним и оказания финансовых услуг, по общему правилу, не требует получения согласий сотрудников или клиентов соответственно на такую обработку.

Однако в отношении обработки биометрических персональных данных это правило не действует: всегда нужно получать от лица его письменное согласие. В согласии нужно указать фамилию, имя, отчество, адрес субъекта персональных данных и реквизиты удостоверяющего его личность документа, наименование и адрес компании-оператора и (если применимо) лица, осуществляющего обработку по ее поручению, цели обработки, перечень персональных данных и действий с ними, общее описание способов обработки и срок действия согласия. Согласие подписывает субъект персональных данных.

При решении вопроса о том, какие биометрические данные будут использоваться компанией, важно учитывать мнение контролирующих органов о допустимости использования тех или иных видов биометрии. Примечательно, что некоторые контролирующие органы считают недопустимой обработку обычными компаниями отпечатков пальцев своих работников.

По мнению Роструда, работодатель или нанятая им организация не вправе производить снятие отпечатков пальцев работников для организации пропускного режима в рабочие помещения по отпечаткам, так как Федеральный закон «О государственной дактилоскопической регистрации в Российской Федерации» определяет, в каких случаях, какими органами и для каких целей может проводиться добровольная или обязательная дактилоскопическая регистрация граждан, и не предоставляет такое право ни работодателю, ни нанятой им организации. По моему мнению, данный Федеральный закон регулирует сбор и обработку дактилоскопической информации уполномоченными государственными органами и не исключает обработку биометрических персональных данных (в том числе отпечатков пальцев) иными лицами и/или в иных целях.

Возможность использования биометрических систем контроля доступа на основе отпечатков пальцев или иной дактилоскопической информации подтверждается в том числе судебной практикой. Так, Московский городской суд отказал истцу в восстановлении на работе: в целях обеспечения учета рабочего времени сотрудников компанией была введена обязательная регистрация прихода/ухода в офис с помощью системы сбора биометрических данных (отпечатка пальца). Согласно выписке из системы сбора биометрических данных, работник систематически нарушал дисциплину труда, что и явилось одной из причин его увольнения.

При использовании компанией биометрических систем должное внимание нужно уделить и защите персональных данных. Требования к защите для каждой системы устанавливаются исходя из уровня защищенности персональных данных, который должен быть обеспечен компанией как оператором системы. Уровни защищенности зависят от категорий обрабатываемых персональных данных, количества субъектов, чьи данные обрабатываются в системе, и актуальных угроз безопасности персональных данных. Выявить угрозы помогут технические специалисты в области информационных технологий и информационной безопасности. Если компания хочет внедрить систему, использующую именно биометрические данные, то нужно учитывать, что требования к защите персональных данных в такой системе будут более жесткими.

Для применения в банковской сфере Центральным банком установлен Стандарт Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» СТО БР ИББС-1.0-2014» (утвержден Распоряжением Банка России от 17.05.2014 № Р-399) и утверждено Указание от 10.12.2015 № 3889-У «Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных». Применительно к ЕБС перечень актуальных угроз безопасности установлен Указанием Банка России № 4859-У, ПАО «Ростелеком» № 01/01/782-18 от 09.07.2018.

В свете изменений в законодательстве РФ о персональных данных, произошедших в последние годы, компания также должна обеспечить локализацию баз персональных данных. При сборе персональных данных необходимо обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации. Таким образом, серверы, на которых размещены базы данных системы, если в ней обрабатываются данные российских граждан, должны находиться на территории России. Как быть, если компания использует «зеркальные», дублирующие базы данных, синхронизирует данные биометрической системы с другими системами, используемыми компанией, (например, 1С, SAP) или передает персональные данные в информационные системы или базы данных третьих лиц, в том числе зарубежные? Достаточные официальные разъяснения на этот счет отсутствуют, и можно лишь рекомендовать обеспечивать по меньшей мере первоначальный сбор, уточнение и иные указанные выше виды обработки персональных данных с использованием системы, базы данных которой размещены на серверах в РФ.

Часто персональные данные сотрудников, в том числе биометрические, передаются вовне: например, фотографии отсылают материнской компании для размещения на корпоративном сайте, отпечатки пальцев передают в головной офис или подрядчику по обеспечению безопасности для программирования компьютеров или электронных замков и т.д. Для такой передачи, в том числе лицам, входящим в одну группу компаний с работодателем, необходимо не только получить письменные согласия сотрудников на это, но и заключить договор-поручение между работодателем и каждым лицом, получающим от него персональные данные.

В согласии работника важно зафиксировать все цели обработки персональных данных с учетом целей, изначально установленных работодателем при сборе персональных данных своих работников. При этом, как было отмечено ранее, необходимо учитывать, что перечень целей ограничен Законом.

В договоре-поручении необходимо определить перечень действий с персональными данными и цели обработки, установить обязанность «обработчика» соблюдать конфиденциальность персональных данных и обеспечивать их безопасность при обработке, а также указать требования к защите обрабатываемых персональных данных.

Указанный порядок действует и при передаче третьим лицам персональных данных других категорий субъектов персональных данных.

Это только основные условия и требования, которые нужно иметь в виду при обработке биометрических персональных данных. В целом, при внедрении в компании любой системы, предполагающей обработку персональных данных, нужно учесть массу нюансов, чтобы соблюсти требования законодательства РФ о персональных данных, подходы контролирующих органов к применению которого постоянно меняются.